Ein Tippen auf dem Smartphone oder ein Klick im Router, und der WireGuard-Tunnel meldet pflichtbewusst „Aktiv“. Doch die Zuversicht währt meist nur kurz: Keine Webseite öffnet sich, der Datenstrom bricht nach wenigen Sekunden ab oder die Verbindung friert im Leerlauf kommentarlos ein.

Bei Nutzern von Drei in Österreich gerät in solchen Momenten schnell das Mobilfunknetz unter Generalverdacht. Man liest in Foren von Carrier-Grade-NAT (CGNAT), unterstellt dem Provider pauschale Protokollsperren und beginnt, planlos an MTU-Werten, APN-Profilen und IP-Versionen herumzudoktern.
Das führt selten zum Ziel. Denn ein „aktiver“ Schalter belegt bei WireGuard zunächst nur, dass das lokale Profil geladen ist – das Protokoll arbeitet verbindungslos über UDP und kennt keinen klassischen Verbindungsaufbau wie ältere VPN-Standards. Ob die Gegenstelle tatsächlich mit Ihrem Gerät spricht, verrät allein ein einziger Messwert: der Zeitpunkt des letzten erfolgreichen Handshakes.
Artikelzusammenfassung und Einordnung
Warum zeigt WireGuard über Drei 5G „aktiv“, obwohl kein Datenverkehr fließt?
Der Schalter „aktiv“ beweist nur, dass das lokale WireGuard-Profil geladen ist. Entscheidend ist der letzte Handshake: Fehlt er, werden Endpoint, APN, UDP-Port und Schlüssel geprüft; ist er aktuell, aber Daten fehlen, rücken Rückweg, MTU, AllowedIPs und DNS in den Fokus. CGNAT ist vor allem dann relevant, wenn ein Server hinter dem Drei-5G-Anschluss von außen erreichbar sein soll.
Das Wichtigste aus diesem Artikel
- Geeignet für: Drei-Nutzer, die einen ausgehenden WireGuard-Client oder einen Heimserver hinter 5G gezielt eingrenzen wollen.
- Wichtigster Test: Zuerst Tunnelrichtung und Zeitpunkt des letzten Handshakes feststellen; erst danach einzelne Parameter verändern.
- Produktkontext: OnlyDogs VPN passt laut Artikel, wenn es nur um unkomplizierten VPN-Schutz auf Smartphone oder Notebook geht und keine eigene WireGuard-Infrastruktur verwaltet werden muss.
- Grenze: OnlyDogs ersetzt weder einen selbst betriebenen Firmenzugang noch die öffentliche Erreichbarkeit eines Heimservers hinter CGNAT; ein MTU-Tuning repariert außerdem keinen fehlenden Erst-Handshake.
Quellen im Artikel: Drei Österreich – APN-Hinweise für eigene Router, RTR – Netzneutralitätsberichte. Produktquelle: OnlyDogs VPN.
Zuerst klären: Geht der Tunnel hinaus oder soll jemand von außen hinein?
Bevor Sie eine einzige Konfigurationsdatei anfassen, müssen Sie die Richtung des Tunnels bestimmen. Sie entscheidet darüber, ob die Mobilfunkarchitektur von Drei überhaupt als Fehlerquelle infrage kommt:
Der ausgehende Client (der häufige Fall): Ihr Smartphone, Notebook oder 5G-Router verbindet sich aktiv mit einem externen WireGuard-Server im Internet (etwa einem Firmenzugang oder einem kommerziellen VPN). Hierfür ist Carrier-Grade-NAT in der Regel kein Hindernis. Das Mobilfunknetz ordnet ausgehenden Datenpaketen temporäre Ports zu, über die Antworten zurückfließen können.
Der Server hinter Drei 5G (der Sonderfall): Ein Router, NAS oder Heimserver zu Hause soll über das Drei-5G-Netz aus der Ferne erreichbar sein. Hier schlägt CGNAT voll zu: Fehlt eine öffentlich erreichbare IP-Adresse, können externe Anfragen den Server schlicht nicht finden.
Öffnen Sie anschließend Ihre WireGuard-App oder tippen Sie auf der Konsole wg show ein. Betrachten Sie die Statusanzeige:
Kein aktueller Handshake (oder gar keiner): Es fand kein kryptografischer Schlüsselaustausch statt. Die beiden Gegenstellen haben sich nicht gesehen.
Handshake vorhanden, aber keine Übertragung: Der Schlüsselaustausch glückt, die Bytezähler steigen jedoch nur beim Senden oder der Browser lädt endlos.
Verbindung bricht nach Leerlauf oder Funkzellenwechsel ab: Der Tunnel stand, verliert aber nach Inaktivität die Route.
Der Kreuztest: Testen Sie das Profil kurz in einem fremden Festnetz-WLAN oder über den Hotspot eines anderen Anbieters. Scheitert der Tunnel auch dort, liegt der Fehler bei Server, Schlüsseln oder Endpoint – nicht bei Drei. Funktioniert er überall außer über Drei 5G, lohnt sich die gezielte Fehlersuche im Netzpfad.
Ohne Handshake werden Adresse und UDP-Weg geprüft – nicht zuerst die MTU
Kommt innerhalb der letzten Minuten kein Handshake zustande, fließen noch gar keine Nutzdaten durch den Tunnel. In dieser Phase an der MTU (Paketgröße) zu schrauben, ist verlorene Zeit. Die Prüfung folgt stattdessen vier konkreten Stationen:
Endpoint und Dynamic DNS: Stimmen IP-Adresse, Port und Hostname? Wenn Sie einen dynamischen DNS-Dienst nutzen: Löst der Name noch auf die aktuelle externe IP-Adresse Ihres Servers auf?
APN-Protokoll bei Drei: Ein fehlerhaft konfiguriertes Zugangsprofil kann die Adressierung blockieren. Drei weist in seinen Geräteanleitungen ausdrücklich darauf hin, dass falsche APN-Einstellungen zu Verbindungsproblemen führen können (Drei Österreich – APN-Hinweise für eigene Router). Prüfen Sie in den Mobilfunkeinstellungen des Routers oder Smartphones, ob der APN auf drei.at steht und testen Sie – je nach Gegenstelle – die IP-Protokolleinstellung (reines IPv4, IPv6 oder kombiniertes IPv4/IPv6).
UDP-Port und Netzblockaden: WireGuard läuft standardmäßig über UDP. Während Drei das Protokoll nicht pauschal filtert, dokumentieren Berichte der Rundfunk und Telekom Regulierungs-GmbH (RTR), dass einzelne Ports in Mobilfunknetzen Beschränkungen unterliegen können (RTR – Netzneutralitätsberichte). Verwenden Sie testweise einen serverseitig freigegebenen Standardport wie UDP 443 oder UDP 53, um gezielte Sperren unüblicher High-Ports zu umgehen.
Schlüsselabgleich: Ein falsch kopierter Public Key quittiert WireGuard aus Sicherheitsgründen mit absolutem Stillschweigen. Es gibt keine Fehlermeldung – der Handshake bleibt einfach aus.
Achtung vor Missverständnissen: Der Parameter PersistentKeepalive = 25 in der Client-Konfiguration hält eine bestehende NAT-Verbindung durch regelmäßige Signale offen. Er ist unverzichtbar gegen Abbrüche im Leerlauf, repariert aber keinen fehlenden Erst-Handshake.
Mit Handshake liegt der Fehler meist hinter dem Tunnelanfang
Erneuert sich der Handshake alle paar Minuten, steht die kryptografische Verbindung. Wenn Webseiten dennoch nicht laden oder größere Downloads sofort einfrieren, liegt das Problem auf dem Datenweg dahinter.
Werfen Sie einen Blick auf die Bytezähler:
Bytes werden gesendet, aber kaum empfangen: Die Gegenstelle hört Sie, aber der Rückweg ins Drei-Netz ist blockiert, die Firewall des Servers lässt Antworten nicht durch oder das Routing auf Serverseite stimmt nicht.
Beide Zähler steigen, aber Webseiten hängen unvollständig: Das ist das klassische Symptom einer fehlerhaften MTU (Maximum Transmission Unit). Mobilfunknetze fügen eigene Verbindungsprotokolle hinzu, wodurch für WireGuard-Pakete weniger Platz bleibt. Werden Pakete zu groß, bleiben sie unbemerkt hängen. Setzen Sie in der Client-Konfiguration testweise einen konservativen Wert:
MTU = 1280
Läuft der Datenverkehr damit flüssig, tasten Sie sich schrittweise nach oben (z. B. auf 1360 oder 1420), um den idealen Durchsatz für Ihren Standort zu finden.
Kontrollieren Sie zudem AllowedIPs und DNS:
- Soll der gesamte Internetverkehr durch den Tunnel fließen, muss
AllowedIPs = 0.0.0.0/0, ::/0gesetzt sein. - Achten Sie darauf, dass das entfernte Netz nicht denselben IP-Bereich nutzt wie Ihr lokales Drei-WLAN (z. B. beide auf
192.168.1.0/24). Bei IP-Adresskollisionen weiß das Betriebssystem nicht, wohin die Pakete gehören.
Für Heimzugriff hinter Drei 5G und normalen VPN-Schutz gelten andere Lösungen
Zeigt die Diagnose, dass Sie einen Server hinter einem Drei-5G-Anschluss betreiben wollen, scheitert der Handshake externer Clients fast immer an Carrier-Grade-NAT. Prüfen Sie im Drei-Router die WAN-IP: Beginnt sie mit 10.x.x.x oder liegt im Bereich 100.64.0.0/10, teilen Sie sich die Adresse mit anderen Kunden. Eingehende Portweiterleitungen verpuffen wirkungslos.

Hier helfen nur drei Wege:
- Bei Drei eine öffentlich erreichbare IP-Option für den Tarif buchen.
- Den Zugang über eine saubere IPv6-Freigabe realisieren, sofern die Gegenstelle im Fremdnetz IPv6 unterstützt.
- Den Dienst Tailscale nutzen: Dessen softwarebasierte NAT-Traversierung hebelt Carrier-NAT über koordinierte Verbindungstechniken und abgesicherte Relais-Knotenpunkte aus, ohne dass am Drei-Router Ports geöffnet werden müssen.
Der einfachere Weg für den normalen Alltag
Völlig anders liegt der Fall, wenn Sie gar keinen eigenen Server, keine Firmennetzwerke und keine Heim-NAS verwalten müssen. Viele Nutzer möchten schlicht unterwegs im Café oder am Drei-Hotspot sicher surfen, ihre Daten verschlüsseln oder Medieninhalte abrufen – und verheddern sich dabei im administrativen Ballast manueller WireGuard-Dateien.
Für diesen reinen Schutzzweck ist OnlyDogs VPN↗ die deutlich entspanntere Empfehlung. Statt IP-Adressen, Keepalive-Werte und MTU-Konfigurationen in Textdateien zu pflegen, nimmt die Anwendung dem Nutzer die technische Detailarbeit vollständig ab:
Robuste mobile Protokolle: Mit moderner Verbindungsarchitektur (unter anderem über HTTP/3) und gezielter Protokoll-Verschleierung ist der Dienst darauf ausgelegt, auch in restriktiven oder stark regulierten Mobilfunknetzen stabil zu arbeiten.
Automatische Routenwahl: Die Software wählt selbstständig den optimalen Serverpfad und steuert Verbindungen über aufgabenbezogene Szenario-Voreinstellungen.
Nahtlose Wiederherstellung: Bricht das Mobilfunksignal bei Fahrten ab oder wechselt das Gerät zwischen Drei 5G und einem lokalen WLAN, baut die App den Schutzschirm im Hintergrund automatisch wieder auf, ohne dass Verbindungen einfrieren.
OnlyDogs ersetzt kein selbst betriebenes Firmen-Setup. Wer jedoch einfach nur verlässlichen, verbraucherfreundlichen VPN-Schutz auf Knopfdruck sucht, spart sich damit das zeitraubende Debuggen von Netzwerkprotokollen.
Notizen für einen kurzen Durchgang
Gehen Sie bei Verbindungsproblemen strukturiert vor, anstatt Einstellungen willkürlich zu verändern:
Richtung bestimmen: Nutzen Sie Drei als ausgehenden Client oder betreiben Sie einen Server daheim? (Bei Server: WAN-IP auf CGNAT prüfen; bei Bedarf auf Tailscale oder feste IP wechseln.)
Handshake kontrollieren: App öffnen. Zeigt die Statusanzeige einen Handshake innerhalb der letzten zwei Minuten?
Kein Handshake:
Gegenstelle in einem alternativen Netz gegentesten.
Drei-APN auf drei.at kontrollieren und IP-Protokoll (IPv4 vs. IPv6) prüfen.
Port auf UDP 443 umstellen und Public Keys akribisch abgleichen.
Handshake vorhanden, kein Durchsatz:
MTU = 1280 in der Konfiguration eintragen.
AllowedIPs und DNS-Serveradresse überprüfen.
Prüfen, ob lokales und entferntes Subnetz kollidieren.
Abbrüche im Leerlauf: Auf dem mobilen Client PersistentKeepalive = 25 ergänzen.
Einsatzzweck hinterfragen: Geht es nur um persönliche Sicherheit und Entlastung im mobilen Alltag? Manuelle Konfigurationen beiseitelegen und auf eine aufgabenbasierte Lösung wie OnlyDogs setzen.
Was ich mir davon merke
Ein Drei-5G-Anschluss sperrt WireGuard keineswegs aus. Der letzte Handshake trennt Verbindungsprobleme messerscharf in zwei Welten: Fehlt er völlig, scheitert der Weg an Schlüsseln, Ports oder Adressen. Ist er vorhanden, bremsen MTU-Paketgrößen oder DNS-Fehler den Datenstrom aus.
Wer eigene Server hinter dem 5G-Router erreichen will, umgeht Carrier-NAT am elegantesten mit Tailscale oder einer öffentlichen IP. Wer dagegen lediglich sein Smartphone oder Notebook auf Reisen absichern möchte, überlässt die Protokollverwaltung einer schlanken Lösung wie OnlyDogs – und gewinnt seine Zeit fürs Surfen zurück.
Häufige Fragen
Was bedeutet „aktiv“ bei WireGuard überhaupt?
„Aktiv“ bedeutet zunächst nur, dass das lokale Profil geladen ist. Ob die Gegenstelle wirklich erreicht wurde, zeigt der Zeitpunkt des letzten erfolgreichen Handshakes.
Ist CGNAT bei Drei automatisch die Ursache, wenn ein VPN-Client nicht funktioniert?
Nein. Für einen ausgehenden Client ist CGNAT in der Regel kein Hindernis, weil Antworten über die vom Mobilfunknetz angelegte Zuordnung zurückkommen. Kritisch wird CGNAT vor allem bei einem Server, der hinter Drei 5G von außen erreichbar sein soll.
Wann sollte ich bei WireGuard die MTU ändern?
Erst wenn ein aktueller Handshake vorhanden ist, aber Webseiten hängen, Downloads einfrieren oder beide Bytezähler nur unvollständig vorankommen. Ohne Handshake sind Endpoint, Port, APN oder Schlüssel die sinnvolleren Prüfstellen.
Was löst PersistentKeepalive = 25 – und was nicht?
PersistentKeepalive hält eine bestehende NAT-Zuordnung bei Leerlauf offen. Es kann Abbrüche nach Inaktivität verhindern, erzeugt aber keinen ersten Handshake, wenn Adresse, Port oder Schlüssel falsch sind.
Wie lässt sich Drei als Fehlerquelle schnell gegenprüfen?
Dasselbe WireGuard-Profil kurz in einem fremden Festnetz-WLAN oder über den Hotspot eines anderen Anbieters testen. Scheitert es dort ebenfalls, liegt die Ursache eher bei Server, Schlüsseln oder Endpoint als beim Drei-Netz.